Étiquette : IT

  • IT et Enjeux environnementaux

     

    ​

     

    Alors que les TIC représenteront 1,97% des émissions globales de CO2 d’ici 20301, ordre de grandeur similaire à celui du trafic aérien civil2, il est estimé que les data centers à eux seuls représenteront 28,8% des émissions de CO2 dues aux TIC3.

    Ces data centers, dont le nombre ne cesse d’augmenter du fait de la politique 100% Cloud promue par la grande majorité des acteurs de l’IT, engloutissent d’ores et déjà 2% de la production mondiale d’électricité et cette consommation devrait s’accroître de 80% d’ici 20204.

    Analyse de Luc d’Urso, PDG de Wooxo, expert français de la sauvegarde et exploitation sécurisée de données informatiques professionnelles.

    À moins d’une semaine de la 21ème Conférence des Nations-Unies sur les changements climatiques, la question se pose de la viabilité du 100% Cloud à long terme.

    Le volume de données croît au rythme effréné de 42% par an. Le principal ressort de cette croissance est démographique et s’explique par la multiplication du nombre d’internautes (3,2 milliards dans le monde aujourd’hui).

    Avec 43% de la population mondiale connectée, soit une proportion 7 fois supérieure à celle de l’année 20005, des hauts débits télécoms qui favorisent l’accès distant à des fichiers gourmands en espace de stockage (musique, vidéo, nouveaux services en ligne – réseaux sociaux, Uber, AirBnB), une dématérialisation accrue des contenus et usages, et une démultiplication du nombre d’objets connectés, les besoins de stockage et de traitements de données n’ont eu cesse de croître pendant ces quinze dernières années. Le stockage dans le Cloud en data center répond à cette demande grandissante, mais il va sans dire que l’empreinte environnementale du Cloud est loin d’être neutre.

    Les data centers ont d’énormes besoins en électricité pour alimenter les serveurs informatiques hautes performances qu’ils hébergent, ainsi que la climatisation intensive permettant de réguler leur température. Les centres d’hébergement américains accaparent ainsi 2,5% de la production nationale d’électricité, tandis qu’en France ils consomment 7% de l’électricité produite sur le territoire6 ! Face à la multiplication de leur nombre, on s’attend à une croissance de la demande d’électricité de l’ordre de 80% sur les cinq prochaines années. Sachant que plus de deux tiers de l’électricité7 sont encore produits à partir de combustibles fossiles…

    Si l’on tend vers une inexorable dégradation du bilan carbone du Cloud, il faut tout de même saluer les initiatives remarquables.

    De véritables avancées vers le « Green IT »

    Il serait injuste de passer sous silence les efforts de l’industrie pour réduire son empreinte environnementale, d’autant que selon la dernière étude Marketwatch en date, la croissance attendue du marché du ‘Green Data Center’ aux Etats-Unis serait de 30,8% sur la période 2015-2022 ! Si l’on doit définir la notion de Green Data Center, on retiendra qu’il s’agit d’une infrastructure de stockage qui sauvegarde, gère et redistribue des données informatiques en utilisant des méthodes qui favorisent une efficacité énergétique maximum contre un impact environnemental minimal.

  • Dépendance des entreprises aux mainframes

     

    Durant plusieurs décennies, tout le monde s’est posé la question du divorce de l’entreprise avec son mainframe et son code legacy.
    La désillusion fut grande car il s’est avéré impossible de rompre trente ans de vie commune sans d’insupportables conséquences.

    On a donc admis comme une évidence, notamment pendant les quinze dernières années, qu’il fallait continuer à payer le prix fort pour maintenir l’exploitation du backoffice. Il faut revoir cette position et évaluer les nouvelles technologies permettant de balayer le dogme mainframe-legacy-argent.

    Dette technique ?

    Dès le début des années 80, les mainframes semblaient vivre leurs dernières heures. Trop encombrant, trop chers, trop compliqués. Les années 90 ont ainsi vu naître un grand nombre de chantiers pour diminuer la place de ces équipements au sein des services informatiques des grands organismes publics et entreprises privées. Le résultat : un échec. En effet, les compétences relatives à ces machines particulièrement complexes se faisaient alors de plus en plus rares : une documentation quasi inexistante, un personnel vieillissant, peu d’attrait des jeunes ingénieurs pour ces technologies dépassées à l’heure de l’émergence d’Internet, etc. Aboutir à l’isofonctionnalité en migrant sur des équipements modernes s’est révélé un casse-tête inextricable à l’époque. Pour achever le scénario, l’épouvantail « bug de l’an 2000 » finit par pousser définitivement les DSI à abandonner ces projets.

    Pourtant, personne ne serait en mesure de remettre en question le fait que l’ensemble des activités informatiques critiques sont encore aujourd’hui hébergées sur des mainframes et que la grande majorité des programmes associés sont écrits en COBOL, PL/I et autres langages obsolètes. Alors, sommes-nous pieds et poings liés ? Il serait tout à fait contre-productif de considérer cet état comme un fait irrémédiable et de simplement se contenter de faire avec cette soi-disant dette technique. Le fatalisme est un luxe que la pression budgétaire et le manque de flexibilité de ces systèmes mainframe rend inopérant.

    Dépenser de l’argent pour investir dans le futur ou pour s’acquitter d’une dette technique ?

    Nombreux sont ceux qui prônent l’isofonctionnalité par la réécriture : migrer son patrimoine applicatif et le traduire en langage moderne. Cela pourrait sembler être LA bonne idée : se débarrasser enfin des passifs archaïques pour passer à Java ou C#. Mais cette opération prend beaucoup de temps, coûte cher, peut être dangereuse, voire inutile. En effet, il est ici question de millions de lignes et il est impossible d’arrêter ces grands systèmes pour de longues périodes. Trop d’applications critiques et essentielles en dépendent. De plus, quel intérêt y aurait-il à réécrire ces programmes en répliquant les bugs, voire en en générant de nouveaux ? Quel intérêt aurait un entrepreneur du bâtiment à reconstruire un immeuble neuf, mais en conservant les défauts de l’ancien ?

    Comment ne pas subir cette situation, mais plutôt en profiter ? Comment optimiser son SI et tirer profit de cet état de fait ?

    La réponse : ne pas toucher au code source, mais le confier à des compilateurs, dans un processus de rehosting. Les compilateurs permettent de transformer un langage structurel en langage machine. Le rehosting complète la démarche en migrant les bases de données ou les moniteurs transactionnels vers des outils plus actuels ou des émulateurs. Le rehosting affiche des atouts techniques et financiers qui ont le mérite supplémentaire de rassurer les marchés.

    Ce processus ne présente pratiquement aucun risque technologique s’il est reversible, puisque le code originel, et donc fonctionnel, n’est pas altéré. Il peut être recompilé et dupliqué sur une nouvelle machine, en conservant le mainframe en parallèle. De cette manière, l’entreprise s’assure une continuité de service, avec la possibilité en prime de pouvoir transférer ses programmes progressivement, de corriger le code source au fur et à mesure, de revenir en arrière si nécessaire, et ce, sans interruption et sans risque. De plus, cela coûte beaucoup moins cher et lui permet d’investir les économies réalisées dans de nouveaux développements.

    Avancer pas à pas

    Pour y parvenir, plusieurs étapes sont indispensables:

    – Une phase d’inventaire, pour collecter des métriques du système (taille, complexité, couverture des fonctionnalités des plateformes techniques

    –  Relever les erreurs et supprimer le « code mort » ;

    – Construire un plan d’action et procéder progressivement ;

    –  Imaginer de nouvelles pistes pour le code de destination.

    La réversibilité, la continuité de service et le faible coût du processus de rehosting évolué sont des gages de stabilité pour l’entreprise. Il faut désormais considérer les systèmes legacy comme des sources d’optimisation potentielles et les faire vivre avec des risques maîtrisés et des ressources humaines disponibles, sans révolution.

    Par Alex Huart, Chief Evangelist Officer de Raincode

  • Protection des données et GDPR

    Les régulateurs européens sont sérieux en ce qui concerne la réforme de la protection des données. Ils ont presque finalisé le General Data Protection Regulation (règlement général sur la protection des données, GDPR).
    Celui-ci constitue une reformulation des règles existantes de protection des données et de protection de la vie privée définies dans l’ancienne Directive de Protection des données.
    Un nouveau monde européen de données s’annonce !

     

    Beaucoup de spécialistes ont abordé le long parcours épique du au cours des deux dernières années. Mais avec le Conseil de l’Union européenne (une sorte d’organe exécutif de l’UE) approuvant sa propre version, la scène est prête pour trouver un compromis avec le Parlement européen lors d’un débat final. Le GDPR sera probablement approuvé d’ici la fin de l’année 2015 (ou le début de l’année 2016) et entrera en vigueur en 2017. Les entreprises, dont les multinationales américaines détenant des informations personnelles de citoyens européens, devront bientôt se conformer à des règles plus strictes pour prouver qu’elles protègent activement les données personnelles qui leur ont été confiées.

     

    Selon la plus récente proposition du Conseil, nous avons désormais une idée assez précise de ce à quoi le GDPR final ressemblera. Il nous semble donc essentiel pour les entreprises de commencer à réfléchir aux cinq points ci-dessous.

    1. Mettre en place des principes de respect de la vie privée dès la conception 

    Développé par Ann Cavoukian, ancien commissaire à l’information et à la protection de la vie privée de l’Ontario, Privacy by Design (PbD) a eu une grande influence sur les experts en matière de sécurité, les responsables politiques et les régulateurs. Cavoukian croit que Big data et vie privée peuvent coexister. Pour l’essentiel, son message dit que vous pouvez prendre quelques mesures de base pour implémenter la vision PbD : minimiser les données recueillies (en particulier les informations personnelles) auprès des consommateurs, ne pas conserver les données personnelles au-delà de la durée prévue à l’origine, et donner aux consommateurs l’accès à leurs données ainsi que leur propriété.

    L’UE aime aussi PbD. De nombreuses références y sont faites dans l’article 23 et dans beaucoup d’autres textes de la nouvelle réglementation. Il n’est pas très difficile de déduire que si vous implémentez PbD, vous avez maîtrisé le GDPR.

     Vous avez besoin de vous mettre rapidement au diapason ? Utilisez cet aide-mémoire pour comprendre les principes de PbD et vous guider dans vos principales décisions en matière de sécurité des données.

    1. Le droit d’être oublié

    Le tant controversé « droit à l’oubli numérique » deviendra bientôt la loi de l’UE. Pour la plupart des entreprises, c’est véritablement le droit des consommateurs d’effacer leurs données.

    Abordé dans l’article 17 du GDPR proposé, il stipule que « Le (…) responsable du traitement est tenu d’effacer les données à caractère personnel dans les meilleurs délais, notamment en ce qui concerne les données à caractère personnel qui sont collectées lorsque la personne concernée a le statut d’enfant. Et la personne concernée a le droit d’obtenir du responsable du traitement l’effacement de données à caractère personnel la concernant, dans les meilleurs délais ».

    Je crois que cela énonce clairement le droit à l’effacement.

    Qu’advient-il si le responsable du traitement des données transmet les données personnelles à certaines tierces parties telles qu’un service de stockage ou de traitement dans le cloud ? La réglementation européenne continue de s’appliquer : en tant que sous-traitant, le service cloud devra aussi effacer les données personnelles lorsque le responsable du traitement des données lui demandera de le faire.

    Traduction : le consommateur ou sujet concerné par les données peut demander l’effacement des données détenues par les entreprises à tout instant. Dans l’UE, les données appartiennent au peuple !

    1. Les multinationales américaines doivent protéger les données 

    Il convient de souligner que nous avons plusieurs fois rappelé aux grandes multinationales américaines recueillant des données auprès de citoyens européens de mettre en place des stratégies de sécurité des données comme si leurs serveurs se trouvaient dans l’UE.

    Connu sous le nom « d’extraterritorialité », ce principe est abordé au début du GDPR proposé. Pour ceux qui ont une fibre juridique, voici le langage employé dans toute sa beauté bureaucratique :

    La circulation transfrontière des données à caractère personnel […] est nécessaire au développement de la coopération internationale et du commerce mondial […] lorsque ces données sont transférées de l’Union vers des responsables du traitement, sous-traitants ou autres destinataires dans des pays tiers ou à des organisations internationales, le niveau de protection des personnes physiques garanti dans l’Union par le présent règlement ne soit pas amoindri.

     Il existe certains problèmes et certaines difficultés relatives à la manière dont cela sera appliqué. Mais avec les États-Unis disant que leurs lois de stockage s’appliquent aux données situées sur des serveurs irlandais, il semble tout à fait naturel que l’UE effectue le même type de demande à propos des données de ses citoyens détenues aux États-Unis !

    1. Quelle amende devrez-vous payer ? 

    Pour les infractions sérieuses (telles que le traitement de données sensibles sans consentement ou autre motif juridique), les régulateurs peuvent imposer des pénalités. Il existe des différences entre la version du Conseil de l’Union européenne et celle du Parlement. Le Conseil autorise des amendes s’élevant jusqu’à 1 million d’euros ou 2 % du CA annuel de la société. Les amendes prévues par le Parlement s’avèrent plus sévères et atteignent 100 millions d’euros ou 5 % du CA annuel. Ces deux organes devront trouver un compromis au cours des prochains mois.

    Indépendamment de la loi finale, le plus important est que les pénalités du GDPR représenteront des sommes sérieuses pour les multinationales américaines.

    1. Envisagez de désigner ou d’embaucher un délégué à la protection des données

    Les projets importants (et la proposition de GDPR européen est un projet énorme) ont besoin de propriétaires. Dans la proposition de GDPR, le délégué à la protection des données (DPD) est censé être responsable de la création des contrôles d’accès et de la réduction des risques. Il doit aussi assurer la conformité, répondre aux demandes, signaler les violations dans les 72 heures, et même de créer une bonne stratégie de sécurité des données.

    Vous faudra-t-il désigner un DPD dans votre entreprise ? À ce stade, il existe à nouveau des différences entre les propositions du Conseil et celles du Parlement. Le Conseil voudrait en faire une clause discrétionnaire et permettre à chaque état membre de décider si elle doit constituer une condition obligatoire ou non.

    Notre opinion : donnez à quelqu’un dans votre entreprise les pouvoirs d’un DPD de manière informelle. Il semble logique de disposer d’un responsable ou d’un cadre de haut niveau chargé de gérer les lois européennes.

    Si vous prenez en comptes ces cinq points, votre entreprise aura déjà fait un grand pas en avant pour faciliter sa future mise en conformité avec la législation à venir.

    Par Norman Girard, Vice Président et directeur général Europe de Varonis